Диплом: Создание мультисервисной корпоративной сети в ООО «ФОРМАТ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
57
Продолжение таблицы №20
Характеристики
L2TP/IPSec
IKEv2
OpenVPN
Обход DPI
Нет
Нет
Нет
В качестве VPN протокола предлагается OpenVPN как наиболее
надежный и прогрессивный, скоростной протокол с открытым исходным
кодом.
Программное обеспечение для сканирования уязвимостей может помочь
в решении следующих задач:
Определение уязвимостей – администратор должен иметь
возможность идентифицировать проблемы безопасности в сети, на
рабочих станциях, серверах, брандмауэрах и многое другое.
Оценка рисков – не все уязвимости одинаково актуальны для
организации. Средства сканирования могут классифицировать
уязвимости, чтобы помочь администратору расставить приоритеты
по наиболее тревожным вопросам.
Решение проблемы – как только определены приоритетные риски,
сканер помогает автоматизировать процесс устранения проблем.
Отчетность об уязвимостях в безопасности – даже после устранения
уязвимостей для администратора по-прежнему важно соблюдение
соответствующих правил безопасности. Программное обеспечение
сканирования может облегчить создание отчетов о состоянии
безопасности в сети.
Существует большое число таких систем. В качестве сканера
предлагается решение Retina Network Security (рисунок 21).
58
Рисунок 21. Retina Network Security
Retina Network Security Scanner – это автономное решение,
предназначенное для обнаружения, профилирования и оценки всех активов,
развернутых в сети организации. С помощью сканера сетевой безопасности
Retina можно эффективно выявлять, расставлять приоритеты и устранять такие
уязвимости, как отсутствующие исправления и недостатки конфигурации.
2.2. Разработка структуры и функционирования
2.2.1. Разработка и обоснование общей структуры решения
Корпоративная сеть – это в общем случае объединение территориально-
распределенных локальных вычислительных сетей подразделений. Поэтому
общую структуру решения можно представить на рисунке 22.
59
Рисунок 22. Структура сети
Имеется два удаленных филиала. Точкой выхода в сеть для ЛВС
каждого филиала является маршрутизатор, который подключен к провайдеру
через межсетевой экран.
При этом следует отметить, что физически маршрутизатор может быть
совмещен с межсетевым экраном в одном устройстве.
Маршрутизатор выполняет маршрутизацию пакетов посредством своих
протоколов и таблиц, а межсетевой экран анализирует передаваемые пакеты на
основе своих правил и принимает решение, пропускать пакет или не
пропускать. Экран защищает маршрутизатор от подключения к нему извне сети
с целью нанести вред ЛВС филиала.
Между маршрутизаторами организован виртуальный защищенный
канал по технологии OpenVPN. По этому каналу происходит обмен данными
между филиалами, как будто бы они подключены к одной сети (два сегмента
корпортативной сети).
2.2.2. Оценка информационных потоков
В рамках своей деятельности на предприятии формируются внешние и
внутренние информационные потоки.
К внешним можно отнести:
веб-трафик (веб-серфинг) – социальные сети, файлообменники и прочие
интернет-сервисы;
видеофония или VoIP;
60
электронная почта.
К внутренним информационным потокам можно отнести:
прямой обмен файлами с сервером или между рабочими станциями;
транзакции 1С;
документооборот в рамках той или иной ИС.
В результате анализа показателей сетевого трафика была получена такая
оценка величины информационных потоков (таблица 21).
Таблица 21
Оценка величины информационных потоков за рабочий день
Трафик
Внутренний
Внешний
Часы
Обмен
файлами
ИС
док-та
Поток
Веб-
трафик
Видео
и VoIP
Эл.
Почта
Поток
Сумм.
поток
09-10
5,2
0,8
2,9
8,9
2,5
4,4
1,3
8,2
17,1
10-11
3,9
0,4
3,1
7,4
3,3
4,8
1,2
9,3
16,7
11-12
5,7
0,3
3,1
9,1
2,9
6,1
1,3
10,3
19,4
12-13
3,5
0,4
2
5,9
2,8
6,7
1,3
10,8
16,7
13-14
2
0,3
0,3
2,6
2,7
4,1
1,6
8,4
11
14-15
3,3
0,5
1,5
5,3
2,5
3,5
0,2
6,2
11,5
15-16
2,9
0,8
2,8
6,5
3,5
4
0,8
8,3
14,8
16-17
4,5
0,6
3,3
8,4
4,2
4,4
2,2
10,8
19,2
17-18
5,6
0,6
3,2
9,4
4,3
5,2
3,3
12,8
22,2
Все оценки выполнены в Мбит/с. Максимальные потоки:
внутренний – 9,4 Мбит/с с 17 до 18 часов.
внешний – 12,8 Мбит/с с 17 до 18 часов.
При этом суммарный максимальный поток составит 22,2 Мбит/с.
Для небольшого предприятия это нормальные значения. Гистограммы
потоков представлены на рисунках 24-26.
Рисунок 24. Гистограмма внутреннего инф-го потока, Мбит/с
61
Рисунок 25. Гистограмма внешнего инф-го потока, Мбит/с
Рисунок 26. Гистограмма суммарного инф-го потока, Мбит/с
Если предположить, что весь внутренний поток идет по защищенному
каналу VPN между подразделениями, то его скорость должна быть не ниже 10
Мбит/с, а лучше сделать запас минимум 50%, то есть не менее 15 Мбит/с.
2.2.3. Разработка схемы функционального взаимодействия составных
частей решения
Следует спроектировать более детализированную схему решения
(рисунок 27).
62
Рисунок 27 – Схема функционального взаимодействия составных
частей решения
Понятно, что в каждом подразделении более одного ПК и ноутбука,
здесь они показаны по одному, чтобы не перегружать схему.
Следует еще раз отметить, что физически маршрутизатор может быть
совмещен с межсетевым экраном в одном устройстве, как часто и бывает.
Мультисервисность сети обеспечивается за счет применения цифровой
АТС, а также аппаратного сервера видеоконференцисвязи (ВСК).
На схеме не показаны модели устройств, потому что их еще предстоит
выбрать.
Проектируемая сеть строиться по иерархическому принципу,
выделяющему три уровня:
ядра;
63
распределения;
доступа.
Эти уровни как составные части сети взаимодействуют друг с другом.
Опишем функциональное назначение этих уровней.
Уровень доступа – управляет доступом пользователей и рабочих групп к
ресурсам в сети. Этот уровень обычно включает коммутаторы уровня 2 и точки
доступа, обеспечивающие связь между рабочими станциями и серверами.
Уровень распределения – служит точкой связи между уровнем доступа и
ядром. Его основные функции – обеспечить маршрутизацию, фильтрацию и
WAN-доступ, а также определить правила доступа пакетов к ядру. Этот
уровень определяет самый быстрый способ доступа к запросам сетевых служб –
например, как файловый запрос передается на сервер – и при необходимости
перенаправляет запрос на базовый уровень.
Ядро - также называемое магистральной сетью, этот уровень отвечает за
быструю транспортировку больших объемов трафика. Основной уровень
обеспечивает взаимосвязь между устройствами распределительного уровня он
обычно состоит из высокоскоростных устройств, таких как
высокопроизводительные маршрутизаторы и коммутаторы с резервными
каналами связи.
Особенность такой модели является то, что ее легко масштабировать
при дальнейшем развитии компании. Она проста и понятна, легка в
администрировании.
Функциональное назначение типов сетевых устройств представлено в
таблице 22.
Таблица 22
Функциональное назначение типов сетевых устройств
Тип сетевого
устройства
Функциональное назначение
Межсетевой экран
Фильтрация пакетов, предотвращение атак на
сеть извне
Маршрутизатор
Перенаправление пакетов либо в защищенный
VPN канал либо в сеть Интернет в замисимости
от параметров пакета
64
Продолжение таблицы №22
Тип сетевого
устройства
Функциональное назначение
Главный коммутатор
Объединение коммутаторов доступа в единую
сеть, обеспечение подключения сервера
Коммутатор доступа
Точка входа пользователей в сеть
Точка доступа Wi-Fi
Беспроводная точка входа пользователей в сеть
Рабочая станция
Пользовательское оборудование
Ноутбук
Пользовательское оборудование
IP телефон
Пользовательское оборудование
Цифровая АТС
Обеспечивает возможность установления и
поддержания соединения, а также завершения
вызова в автоматическом режиме, обеспечивая
обработку и передачу сигнализации между
телефонными устройствами пользователей и
другими телефонными станциями по различным
каналам связи.
Сервер ВКС
Служит для осуществления различных видов
онлайн видеокоммуникаций и предназначен для
построения профессиональных систем
проведения видеоконференций
Камера и микрофон
Для обеспечения более лучшего качество голоса
и видео при конференцсвязи, чем могут
предоставить встроеные в рабочие станции
устройства
Также следует определиться с адресацией. Выделяют классы A, B, C, D, E
(таблица 23).
Таблица 23
Классы IP адресов
Класс
Диапазон адресов
Информация
Класс A
1.0.0.1–126.255.255.254
Поддерживает 16 миллионов хостов в
каждой из 127 сетей.
Класс B
От 128.1.0.1 до
191.255.255.254
Поддерживает 65 000 хостов в
каждой из 16 000 сетей.
Класс C
С 192.0.1.1 по 223.255.254.254
Поддерживает 254 хоста в каждой из
2 миллионов сетей.
Класс D
С 224.0.0.0 по 239.255.255.255
Зарезервировано для групп
многоадресной рассылки.
Класс E
От 240.0.0.0 до
254.255.255.254
Зарезервировано для будущего
использования или для целей
исследований и разработок.
Поскольку сеть небольшая, даже в перспективе, то выбираем класс С,
который поддерживает до 254 устройств в сети. Это более чем достаточно с
учетом текущих и будущих потребностей компании.
В таблице 24 представлено распределение адресного пространства по
типам устройств.
65
Таблица 24
Распределение адресного пространства по типам устройств
Подразделение
Группа устройств
Диапазон адресов
Кол-
во
Головное
подразделение
Маршрутизаторы и
межсетевые экраны
192.168.1.1 – 192.168.1.4
4
Серверы
192.168.1.5 – 192.168.1.10
6
Коммутаторы
192.168.1.11 – 192.168.1.20
10
Точки доступа Wi-Fi
192.168.1.21 – 192.168.1.25
5
Пользовательское
оборудование
192.168.1.26– 192.168.1.254
229
Удаленное
подразделение
Маршрутизаторы
192.168.2.1 – 192.168.2.4
4
Серверы
192.168.2.5 – 192.168.2.10
6
Коммутаторы
192.168.2.11 – 192.168.2.20
10
Точки доступа Wi-Fi
192.168.2.21 – 192.168.2.25
5
Пользовательское
оборудование
192.168.2.26– 192.168.2.254
229
2.3. Разработка аппаратно-программного комплекса решения задачи
2.3.1. Разработка состава технических средств
Поскольку компания небольшая, и прибыль в 2019 году составила 3,2
млн. рублей, а на эти деньги нужно обустраивать второй филиал и запускать
рекламную кампанию и т.д., то на создание мультисервисной сети в наличии
особо средств нет.
Так же в рамках безопасности рекомендуется разграничить права
доступа в сеть каждой группе сотрудников. В Таблице 25 представлены
разгроничения прав доступа.
Таблица 25
Разграничение прав доступа
Группа
пользовател
ей
Доступ
в
Intern
et
Доступ к
серверу
Доступ к
БД
Доступ к
модулям
безопасанс
оти
Доступ к
конфиден
циальным
документ
ам
Генеральный
директор,
Главный
бухгалтер
Без
ограни
чений
Ограничен
Без
ограничений
Запрещен
Без
ограничени
й
Ведущий
бухгалтер
Ограни
чен
Ограничен
Без
ограничений
Запрещен
Без
ограничени
й
Бухгалтер
Ограни
чен
Ограничен
Без
ограничений
Запрещен
Без
ограничени
й
Сотрудники
на
аутсорсинге
*
Ограничен
Ограничен
Запрещен
Ограничен
66
Продолжение таблицы №25
Группа
пользовател
ей
Доступ
в
Intern
et
Доступ к
серверу
Доступ к
БД
Доступ к
модулям
безопасанс
оти
Доступ к
конфиден
циальным
документ
ам
Секретарь-
делопроизвод
итель
Ограни
чен
Запрещен
Ограничен
Запрещен
Ограничен
Внештатный
Системный
администрато
р
*
Без
ограничени
й
Ограничен
Без
ограничений
Запрещен
В качестве фирмы производителя нельзя будет использовать Cisco
хоть это и очень надежные, но достаточно дорогие устройства.
Существуют также качественные, но менее дорогие устройства от таких
фирм, как: Mikrotik, D-Link, TP-Link, Zyxel.
Очень хорошо зарекомендовали себя устройства Mikrotik по
функциональности они сопоставимы с Cisco, но стоят дешевле. Поэтому выбор
состава технических средств будем производить из оборудования этой марки.
Ранее был определен тип устройств, поэтому сразу можно приступить к
сравнению оборудования и его выбору.
Ранее в качестве технологии VPN была выбрана OpenVPN.
Маршрутизатор должен поддерживать эту технологию, потому что наиболее
правильным вариантом будет создавать туннель VPN на уровне
маршрутизатора, а не на уровне каждой отдельной рабочей станции, то есть
будет VPN канал «Сеть-Сеть». Это упростить администрирование и повысит
надежность корпоративной сети.
В таблице 26 представлено сравнение маршрутизаторов.
Таблица 26
Сравнение маршрутизаторов Mikrotik с поддержкой OpenVPN
Параметр
Mikrotik
hEX S
Mikrotik
RB3011UiAS-RM
Mikrotik
RB2011UiAS-
IN
Mikrotik
RB2011UiAS-
RM
Цена
4 350руб.
11536 руб.
8344 руб.
8212 руб.
DHCP-сервер
есть
есть
есть
есть
USB
есть
есть
есть
есть
Версия
RouterOS
Level 4
Level 5
Level 5
Level 5

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")